Уразливість Stored XSS у плагіні Email Address Obfuscation для WordPress
Stored XSS у плагіні Email Address Obfuscation для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'class'. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Address Obfuscation для WordPress версій до 1.0.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class'. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні враховувати ризики компрометації даних та довіри користувачів через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Email Address Obfuscation до останньої версії, якщо доступна, або звернутися до постачальника за патчем. До оновлення слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення та екранування вмісту на сайті.